信息系統安全等級保護基本要求_第1頁
信息系統安全等級保護基本要求_第2頁
信息系統安全等級保護基本要求_第3頁
信息系統安全等級保護基本要求_第4頁
信息系統安全等級保護基本要求_第5頁
已閱讀5頁,還剩87頁未讀, 繼續免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

1、信息平安技術 信息系統平安等級保護根本要求 Information security technology Baseline for classified protection of information system ICS35.040 L80 GB/T 222392021 中華人民共和國國家標準 GB/T 222392021 I 目 次 前 言 . III 引 言 . IV 信息系統平安等級保護根本要求 . 1 1 范圍 . 1 2 標準性引用文件 . 1 3 術語和定義 . 1 3.1 . 1 4 信息系統平安等級保護概述 . 1 4.1 信息系統平安保護等級 . 1 4.2 不同等級

2、的平安保護能力 . 1 4.3 根本技術要求和根本管理要求 . 2 4.4 根本技術要求的三種類型 . 2 5 第一級根本要求 . 2 5.1 技術要求 . 2 物理平安 . 2 網絡平安 . 3 主機平安 . 3 應用平安 . 4 數據平安及備份恢復 . 4 5.2 管理要求 . 4 平安管理制度 . 4 平安管理機構 . 4 人員平安管理 . 5 系統建設管理 . 5 系統運維管理 . 6 6 第二級根本要求 . 7 6.1 技術要求 . 7 物理平安 . 7 網絡平安 . 8 主機平安 . 9 應用平安 . 10 6.1.5 數據平安及備份恢復 . 11 6.2 管理要求 . 11 平安

3、管理制度 . 11 6.2.2 平安管理機構 . 11 人員平安管理 . 12 系統建設管理 . 12 系統運維管理 . 14 7 第三級根本要求 . 16 7.1 技術要求 . 16 物理平安 . 16 網絡平安 . 17GB/T 222392021 II GB/T222392021主機平安.19應用平安.20數據平安及備份恢復.227.2管理要求.22平安管理制度.22平安管理機構.23人員平安管理.24系統建設管理.25系統運維管理.278第四級根本要求.308.1技術要求.30物理平安.30網絡平安.32主機平安.33應用平安.35數據平安及備份恢復.378.2管理要求.37平安管理制

4、度.37平安管理機構.38人員平安管理.39系統建設管理.40系統運維管理.429第五級根本要求.46附錄A.47關于信息系統整體平安保護能力的要求.47附錄B.49根本平安要求的選擇和使用.49參考文獻.51GB/T 222392021 III 前言 略GB/T 222392021 IV 引言 依據國家信息平安等級保護管理規定制定本標準。本標準是信息平安等級保護相關系列標準之一。 與本標準相關的系列標準包括: GB/T 222402021?信息平安技術 信息系統平安等級保護定級指南?; 國家標準?信息平安技術 信息系統平安等級保護實施指南?。 本標準與GB17859-1999、GB/T 20

5、269-2006 、GB/T 20270-2006 、GB/T 20271-2006 等標準共同構成了信息系統平安等級保護的相關配套標準。其中GB17859-1999是根底性標準,本標準、GB/T20269-2006、GB/T20270-2006、GB/T20271-2006等是在GB17859-1999根底上的進一步細化和擴展。 本標準在GB17859-1999、GB/T20269-2006、GB/T20270-2006、GB/T20271-2006等技術類標準的根底上,根據現有技術的開展水平,提出和規定了不同平安保護等級信息系統的最低保護要求,即根本平安要求,根本平安要求包括根本技術要求和

6、根本管理要求,本標準適用于指導不同平安保護等級信息系統的平安建設和監督管理。在本標準文本中,黑體字表示較低等級中沒有出現或增強的要求。 GB/T 222392021 1 信息平安技術信息系統平安等級保護根本要求1 范圍 本標準規定了不同平安保護等級信息系統的根本保護要求,包括根本技術要求和根本管理要求,適用于指導分等級的信息系統的平安建設和監督管理。2 標準性引用文件以下文件中的條款通過在本標準的引用而成為本標準的條款。但凡注日期的引用文件,其隨后所有的修改單不包括勘誤的內容或修訂版均不適用于本標準,然而,鼓勵根據本標準達成協議的各方研究是否使用這些文件的最新版本。但凡不注明日期的引用文件,其

7、最新版本適用于本標準。GB/T 5271.8 信息技術詞匯 第8局部:平安GB17859 計算機信息系統平安保護等級劃分準那么GB/T 222402021 信息平安技術信息系統平安等級保護定級指南3 術語和定義GB/T 5271.8和GB 17859-1999確立的以及以下術語和定義適用于本標準。3.1 平安保護能力 security protection ability 系統能夠抵御威脅、發現平安事件以及在系統遭到損害后能夠恢復先前狀態等的程度。4 信息系統平安等級保護概述4.1 信息系統平安保護等級 信息系統根據其在國家平安、經濟建設、社會生活中的重要程度,遭到破壞后對國家平安、社會秩序、

8、公共利益以及公民、法人和其他組織的合法權益的危害程度等,由低到高劃分為五級,五級定義見GB/T 222402021。4.2 不同等級的平安保護能力 不同等級的信息系統應具備的根本平安保護能力如下: 第一級平安保護能力:應能夠防護系統免受來自個人的、擁有很少資源的威脅源發起的惡意攻擊、一般的自然災難、以及其他相當危害程度的威脅所造成的關鍵資源損害,在系統遭到損害后,能夠恢復局部功能。第二級平安保護能力:應能夠防護系統免受來自外部小型組織的、擁有少量資源的威脅源發起的惡意攻擊、一般的自然災難、以及其他相當危害程度的威脅所造成的重要資源損害,能夠發現重要的平安漏洞和平安事件,在系統遭到損害后,能夠在

9、一段時間內恢復局部功能。第三級平安保護能力:應能夠在統一平安策略下防護系統免受來自外部有組織的團體、擁有較為豐富資源的威脅源發起的惡意攻擊、較為嚴重的自然災難、以及其他相當危害程度的威脅所造成的主要資源損害,能夠發現平安漏洞和平安事件,在系統遭到損害后,能夠較快恢復絕大局部功能。第四級平安保護能力:應能夠在統一平安策略下防護系統免受來自國家級別的、敵對組織的、擁有豐富資源的威脅源發起的惡意攻擊、嚴重的自然災難、以及其他相當危害程度的威脅所造成的資源損害,GB/T 222392021 2 能夠發現平安漏洞和平安事件,在系統遭到損害后,能夠迅速恢復所有功能。第五級平安保護能力:略。 4.3 根本技

10、術要求和根本管理要求 信息系統平安等級保護應依據信息系統的平安保護等級情況保證它們具有相應等級的根本平安保護能力,不同平安保護等級的信息系統要求具有不同的平安保護能力。根本平安要求是針對不同平安保護等級信息系統應該具有的根本平安保護能力提出的平安要求,根據實現方式的不同,根本平安要求分為根本技術要求和根本管理要求兩大類。技術類平安要求與信息系統提供的技術平安機制有關,主要通過在信息系統中部署軟硬件并正確的配置其平安功能來實現;管理類平安要求與信息系統中各種角色參與的活動有關,主要通過控制各種角色的活動,從政策、制度、標準、流程以及記錄等方面做出規定來實現。根本技術要求從物理平安、網絡平安、主機

11、平安、應用平安和數據平安幾個層面提出;根本管理要求從平安管理制度、平安管理機構、人員平安管理、系統建設管理和系統運維管理幾個方面提出,根本技術要求和根本管理要求是確保信息系統平安不可分割的兩個局部。根本平安要求從各個層面或方面提出了系統的每個組件應該滿足的平安要求,信息系統具有的整體平安保護能力通過不同組件實現根本平安要求來保證。除了保證系統的每個組件滿足根本平安要求外,還要考慮組件之間的相互關系,來保證信息系統的整體平安保護能力。關于信息系統整體平安保護能力的說明見附錄A。對于涉及國家秘密的信息系統,應按照國家保密工作部門的相關規定和標準進行保護。對于涉及密碼的使用和管理,應按照國家密碼管理

12、的相關規定和標準實施。4.4 根本技術要求的三種類型 根據保護側重點的不同,技術類平安要求進一步細分為:保護數據在存儲、傳輸、處理過程中不被泄漏、破壞和免受未授權的修改的信息平安類要求簡記為S;保護系統連續正常的運行,免受對系統的未授權修改、破壞而導致系統不可用的效勞保證類要求簡記為A;通用平安保護類要求簡記為G。本標準中對根本平安要求使用了標記,其中的字母表示平安要求的類型,數字表示適用的平安保護等級。關于各類平安要求的選擇和使用見附錄B。 5 第一級根本要求5.1 技術要求 物理平安.1 物理訪問控制G1 機房出入應安排專人負責,控制、鑒別和記錄進入的人員。 5.1.1.2 防盜竊和防破壞

13、G1 本項要求包括: a) 應將主要設備放置在機房內; b) 應將設備或主要部件進行固定,并設置明顯的不易除去的標記。 .3 防雷擊G1 機房建筑應設置避雷裝置。 GB/T 222392021 3 .4 防火G1 機房應設置滅火設備。 .5 防水和防潮G1 本項要求包括: a) 應對穿過機房墻壁和樓板的水管增加必要的保護措施; b) 應采取措施防止雨水通過機房窗戶、屋頂和墻壁滲透。 .6 溫濕度控制G1 機房應設置必要的溫、濕度控制設施,使機房溫、濕度的變化在設備運行所允許的范圍之內。 .7 電力供給A1 應在機房供電線路上配置穩壓器和過電壓防護設備。 網絡平安.1 結構平安G1 本項要求包括

14、: a) 應保證關鍵網絡設備的業務處理能力滿足根本業務需要; b) 應保證接入網絡和核心網絡的帶寬滿足根本業務需要; c) 應繪制與當前運行情況相符的網絡拓撲結構圖。 .2 訪問控制G1 本項要求包括: a) 應在網絡邊界部署訪問控制設備,啟用訪問控制功能; b) 應根據訪問控制列表對源地址、目的地址、源端口、目的端口和協議等進行檢查,以允許/拒絕數據包出入; c) 應通過訪問控制列表對系統資源實現允許或拒絕用戶訪問,控制粒度至少為用戶組。 .3 網絡設備防護G1 本項要求包括: a) 應對登錄網絡設備的用戶進行身份鑒別; b) 應具有登錄失敗處理功能,可采取結束會話、限制非法登錄次數和當網絡

15、登錄連接超時自動退出等措施; c) 當對網絡設備進行遠程管理時,應采取必要措施防止鑒別信息在網絡傳輸過程中被竊聽。 主機平安.1 身份鑒別S1 應對登錄操作系統和數據庫系統的用戶進行身份標識和鑒別。 .2 訪問控制S1 本項要求包括: a) 應啟用訪問控制功能,依據平安策略控制用戶對資源的訪問; b) 應限制默認帳戶的訪問權限,重命名系統默認帳戶,修改這些帳戶的默認口令; c) 應及時刪除多余的、過期的帳戶,防止共享帳戶的存在。 .3 入侵防范G1 操作系統應遵循最小安裝的原那么,僅安裝需要的組件和應用程序,并保持系統補丁及時得到更新。 GB/T 222392021 4 .4 惡意代碼防范G1

16、 應安裝防惡意代碼軟件,并及時更新防惡意代碼軟件版本和惡意代碼庫。 應用平安.1 身份鑒別S1 本項要求包括: a) 應提供專用的登錄控制模塊對登錄用戶進行身份標識和鑒別; b) 應提供登錄失敗處理功能,可采取結束會話、限制非法登錄次數和自動退出等措施; c) 應啟用身份鑒別和登錄失敗處理功能,并根據平安策略配置相關參數。 .2 訪問控制S1 本項要求包括: a) 應提供訪問控制功能控制用戶組/用戶對系統功能和用戶數據的訪問; b) 應由授權主體配置訪問控制策略,并嚴格限制默認用戶的訪問權限。 .3 通信完整性S1 應采用約定通信會話方式的方法保證通信過程中數據的完整性。 .4 軟件容錯A1

17、應提供數據有效性檢驗功能,保證通過人機接口輸入或通過通信接口輸入的數據格式或長度符合系統設定要求。 數據平安及備份恢復.1 數據完整性S1 應能夠檢測到重要用戶數據在傳輸過程中完整性受到破壞。 .2 備份和恢復A1 應能夠對重要信息進行備份和恢復。 5.2 管理要求 平安管理制度.1 管理制度G1 應建立日常管理活動中常用的平安管理制度。 .2 制定和發布G1 本項要求包括: a) 應指定或授權專門的人員負責平安管理制度的制定; b) 應將平安管理制度以某種方式發布到相關人員手中。 平安管理機構.1 崗位設置G1 應設立系統管理員、網絡管理員、平安管理員等崗位,并定義各個工作崗位的職責。 .2

18、 人員配備G1 應配備一定數量的系統管理員、網絡管理員、平安管理員等。 .3 授權和審批G1 應根據各個部門和崗位的職責明確授權審批部門及批準人,對系統投入運行、網絡系統接入和重要資源的訪問等關鍵活動進行審批。 GB/T 222392021 5 .4 溝通和合作G1 應加強與兄弟單位、公安機關、電信公司的合作與溝通。 人員平安管理.1 人員錄用G1 本項要求包括: a) 應指定或授權專門的部門或人員負責人員錄用; b) 應對被錄用人員的身份和專業資格等進行審查,并確保其具有根本的專業技術水平和平安管理知識。 .2 人員離崗G1 本項要求包括: a) 應立即終止由于各種原因離崗員工的所有訪問權限

19、; b) 應取回各種身份證件、鑰匙、徽章等以及機構提供的軟硬件設備。 .3 平安意識教育和培訓G1 本項要求包括: a) 應對各類人員進行平安意識教育和崗位技能培訓; b) 應告知人員相關的平安責任和懲戒措施。 .4 外部人員訪問管理G1 應確保在外部人員訪問受控區域前得到授權或審批。 系統建設管理.1 系統定級G1 本項要求包括: a) 應明確信息系統的邊界和平安保護等級; b) 應以書面的形式說明信息系統確定為某個平安保護等級的方法和理由; c) 應確保信息系統的定級結果經過相關部門的批準。 .2 平安方案設計G1 本項要求包括: a) 應根據系統的平安保護等級選擇根本平安措施,依據風險分

20、析的結果補充和調整平安措施; b) 應以書面的形式描述對系統的平安保護要求和策略、平安措施等內容,形成系統的平安方案; c) 應對平安方案進行細化,形成能指導平安系統建設、平安產品采購和使用的詳細設計方案。 .3 產品采購和使用G1 應確保平安產品采購和使用符合國家的有關規定。 .4 自行軟件開發G1 本項要求包括: a) 應確保開發環境與實際運行環境物理分開; b) 應確保軟件設計相關文檔由專人負責保管。 .5 外包軟件開發G1 本項要求包括: a) 應根據開發要求檢測軟件質量; GB/T 222392021 6 b) 應在軟件安裝之前檢測軟件包中可能存在的惡意代碼; c) 應確保提供軟件設

21、計的相關文檔和使用指南。 .6 工程實施G1 應指定或授權專門的部門或人員負責工程實施過程的管理。 .7 測試驗收G1 本項要求包括: a) 應對系統進行平安性測試驗收; b) 在測試驗收前應根據設計方案或合同要求等制訂測試驗收方案,在測試驗收過程中應詳細記錄測試驗收結果,并形成測試驗收報告。 .8 系統交付G1 本項要求包括: a) 應制定系統交付清單,并根據交付清單對所交接的設備、軟件和文檔等進行清點; b) 應對負責系統運行維護的技術人員進行相應的技能培訓; c) 應確保提供系統建設過程中的文檔和指導用戶進行系統運行維護的文檔。 .9 平安效勞商選擇G1 本項要求包括: a) 應確保平安

22、效勞商的選擇符合國家的有關規定; b) 應與選定的平安效勞商簽訂與平安相關的協議,明確約定相關責任。 系統運維管理 .1 環境管理G1 本項要求包括: a) 應指定專門的部門或人員定期對機房供配電、空調、溫濕度控制等設施進行維護管理; b) 應對機房的出入、效勞器的開機或關機等工作進行管理; c) 應建立機房平安管理制度,對有關機房物理訪問,物品帶進、帶出機房和機房環境平安等方面的管理作出規定。 .2 資產管理G1 應編制與信息系統相關的資產清單,包括資產責任部門、重要程度和所處位置等內容。 .3 介質管理G1 本項要求包括: a) 應確保介質存放在平安的環境中,對各類介質進行控制和保護; b

23、) 應對介質歸檔和查詢等過程進行記錄,并根據存檔介質的目錄清單定期盤點。 .4 設備管理G1 本項要求包括: a) 應對信息系統相關的各種設備、線路等指定專門的部門或人員定期進行維護管理; b) 應建立基于申報、審批和專人負責的設備平安管理制度,對信息系統的各種軟硬件設備的選型、采購、發放和領用等過程進行標準化管理。 .5 網絡平安管理G1 本項要求包括: GB/T 222392021 7 a) 應指定人員對網絡進行管理,負責運行日志、網絡監控記錄的日常維護和報警信息分析和處理工作; b) 應定期進行網絡系統漏洞掃描,對發現的網絡系統平安漏洞進行及時的修補。 .6 系統平安管理G1 本項要求包

24、括: a) 應根據業務需求和系統平安分析確定系統的訪問控制策略; b) 應定期進行漏洞掃描,對發現的系統平安漏洞進行及時的修補; c) 應安裝系統的最新補丁程序,并在安裝系統補丁前對現有的重要文件進行備份。 .7 惡意代碼防范管理G1 應提高所有用戶的防病毒意識,告知及時升級防病毒軟件,在讀取移動存儲設備上的數據以及網絡上接收文件或郵件之前,先進行病毒檢查,對外來計算機或存儲設備接入網絡系統之前也應進行病毒檢查。 .8 備份與恢復管理G1 本項要求包括: a) 應識別需要定期備份的重要業務信息、系統數據及軟件系統等; b) 應規定備份信息的備份方式、備份頻度、存儲介質、保存期等。 .9 平安事

25、件處置G1 本項要求包括: a) 應報告所發現的平安弱點和可疑事件,但任何情況下用戶均不應嘗試驗證弱點; b) 應制定平安事件報告和處置管理制度,規定平安事件的現場處理、事件報告和后期恢復的管理職責。 6 第二級根本要求6.1 技術要求 物理平安.1 物理位置的選擇G2 機房和辦公場地應選擇在具有防震、防風和防雨等能力的建筑內。 .2 物理訪問控制G2 本項要求包括: a) 機房出入口應安排專人值守,控制、鑒別和記錄進入的人員; b) 需進入機房的來訪人員應經過申請和審批流程,并限制和監控其活動范圍。 .3 防盜竊和防破壞G2 本項要求包括: a) 應將主要設備放置在機房內; b) 應將設備或

26、主要部件進行固定,并設置明顯的不易除去的標記; c) 應將通信線纜鋪設在隱蔽處,可鋪設在地下或管道中; d) 應對介質分類標識,存儲在介質庫或檔案室中; e) 主機房應安裝必要的防盜報警設施。 GB/T 222392021 8 .4 防雷擊G2 本項要求包括: a) 機房建筑應設置避雷裝置; b) 機房應設置交流電源地線。 .5 防火G2 機房應設置滅火設備和火災自動報警系統。 .6 防水和防潮G2 本項要求包括: a) 水管安裝,不得穿過機房屋頂和活動地板下; b) 應采取措施防止雨水通過機房窗戶、屋頂和墻壁滲透; c) 應采取措施防止機房內水蒸氣結露和地下積水的轉移與滲透。 6.1.1.7

27、 防靜電G2 關鍵設備應采用必要的接地防靜電措施。 .8 溫濕度控制G2 機房應設置溫、濕度自動調節設施,使機房溫、濕度的變化在設備運行所允許的范圍之內。 .9 電力供給A2 本項要求包括: a) 應在機房供電線路上配置穩壓器和過電壓防護設備; b) 應提供短期的備用電力供給,至少滿足關鍵設備在斷電情況下的正常運行要求。 .10 電磁防護S2 電源線和通信線纜應隔離鋪設,防止互相干擾。 網絡平安.1 結構平安G2 本項要求包括: a) 應保證關鍵網絡設備的業務處理能力具備冗余空間,滿足業務頂峰期需要; b) 應保證接入網絡和核心網絡的帶寬滿足業務頂峰期需要; c) 應繪制與當前運行情況相符的網

28、絡拓撲結構圖; d) 應根據各部門的工作職能、重要性和所涉及信息的重要程度等因素,劃分不同的子網或網段,并按照方便管理和控制的原那么為各子網、網段分配地址段。 .2 訪問控制G2 本項要求包括: a) 應在網絡邊界部署訪問控制設備,啟用訪問控制功能; b) 應能根據會話狀態信息為數據流提供明確的允許/拒絕訪問的能力,控制粒度為網段級。 c) 應按用戶和系統之間的允許訪問規那么,決定允許或拒絕用戶對受控系統進行資源訪問,控制粒度為單個用戶; d) 應限制具有撥號訪問權限的用戶數量。 .3 平安審計G2 本項要求包括: GB/T 222392021 9 a) 應對網絡系統中的網絡設備運行狀況、網絡

29、流量、用戶行為等進行日志記錄; b) 審計記錄應包括事件的日期和時間、用戶、事件類型、事件是否成功及其他與審計相關的信息。.4 邊界完整性檢查S2 應能夠對內部網絡中出現的內部用戶未通過準許私自聯到外部網絡的行為進行檢查。.5 入侵防范G2 應在網絡邊界處監視以下攻擊行為:端口掃描、強力攻擊、木馬后門攻擊、拒絕效勞攻擊、緩沖區溢出攻擊、IP碎片攻擊和網絡蠕蟲攻擊等。.6 網絡設備防護G2 本項要求包括: a) 應對登錄網絡設備的用戶進行身份鑒別; b) 應對網絡設備的管理員登錄地址進行限制; c) 網絡設備用戶的標識應唯一; d) 身份鑒別信息應具有不易被冒用的特點,口令應有復雜度要求并定期更

30、換; e) 應具有登錄失敗處理功能,可采取結束會話、限制非法登錄次數和當網絡登錄連接超時自動退出等措施; f) 當對網絡設備進行遠程管理時,應采取必要措施防止鑒別信息在網絡傳輸過程中被竊聽。 主機平安.1 身份鑒別S2 本項要求包括: a) 應對登錄操作系統和數據庫系統的用戶進行身份標識和鑒別; b) 操作系統和數據庫系統管理用戶身份標識應具有不易被冒用的特點,口令應有復雜度要求并定期更換; c) 應啟用登錄失敗處理功能,可采取結束會話、限制非法登錄次數和自動退出等措施; d) 當對效勞器進行遠程管理時,應采取必要措施,防止鑒別信息在網絡傳輸過程中被竊聽; e) 應為操作系統和數據庫系統的不同

31、用戶分配不同的用戶名,確保用戶名具有唯一性。 .2 訪問控制S2 本項要求包括: a) 應啟用訪問控制功能,依據平安策略控制用戶對資源的訪問; b) 應實現操作系統和數據庫系統特權用戶的權限別離; c) 應限制默認帳戶的訪問權限,重命名系統默認帳戶,修改這些帳戶的默認口令; d) 應及時刪除多余的、過期的帳戶,防止共享帳戶的存在。 .3 平安審計G2 本項要求包括: a) 審計范圍應覆蓋到效勞器上的每個操作系統用戶和數據庫用戶; b) 審計內容應包括重要用戶行為、系統資源的異常使用和重要系統命令的使用等系統內重要的平安相關事件; c) 審計記錄應包括事件的日期、時間、類型、主體標識、客體標識和

32、結果等; d) 應保護審計記錄,防止受到未預期的刪除、修改或覆蓋等。 GB/T 222392021 10 .4 入侵防范G2 操作系統應遵循最小安裝的原那么,僅安裝需要的組件和應用程序,并通過設置升級效勞器等方式保持系統補丁及時得到更新。 .5 惡意代碼防范G2 本項要求包括: a) 應安裝防惡意代碼軟件,并及時更新防惡意代碼軟件版本和惡意代碼庫; b) 應支持防惡意代碼軟件的統一管理。 .6 資源控制A2 本項要求包括: a) 應通過設定終端接入方式、網絡地址范圍等條件限制終端登錄; b) 應根據平安策略設置登錄終端的操作超時鎖定; c) 應限制單個用戶對系統資源的最大或最小使用限度。 應用

33、平安.1 身份鑒別S2 本項要求包括: a) 應提供專用的登錄控制模塊對登錄用戶進行身份標識和鑒別; b) 應提供用戶身份標識唯一和鑒別信息復雜度檢查功能,保證應用系統中不存在重復用戶身份標識,身份鑒別信息不易被冒用; c) 應提供登錄失敗處理功能,可采取結束會話、限制非法登錄次數和自動退出等措施; d) 應啟用身份鑒別、用戶身份標識唯一性檢查、用戶身份鑒別信息復雜度檢查以及登錄失敗處理功能,并根據平安策略配置相關參數。 .2 訪問控制S2 本項要求包括: a) 應提供訪問控制功能,依據平安策略控制用戶對文件、數據庫表等客體的訪問; b) 訪問控制的覆蓋范圍應包括與資源訪問相關的主體、客體及它

34、們之間的操作; c) 應由授權主體配置訪問控制策略,并嚴格限制默認帳戶的訪問權限; d) 應授予不同帳戶為完成各自承當任務所需的最小權限,并在它們之間形成相互制約的關系。 .3 平安審計G2 本項要求包括: a) 應提供覆蓋到每個用戶的平安審計功能,對應用系統重要平安事件進行審計; b) 應保證無法刪除、修改或覆蓋審計記錄; c) 審計記錄的內容至少應包括事件日期、時間、發起者信息、類型、描述和結果等。 6.1.4.4 通信完整性S2 應采用校驗碼技術保證通信過程中數據的完整性。 .5 通信保密性S2 本項要求包括: a) 在通信雙方建立連接之前,應用系統應利用密碼技術進行會話初始化驗證; b

35、) 應對通信過程中的敏感信息字段進行加密。 GB/T 222392021 11 .6 軟件容錯A2 本項要求包括: a) 應提供數據有效性檢驗功能,保證通過人機接口輸入或通過通信接口輸入的數據格式或長度符合系統設定要求; b) 在故障發生時,應用系統應能夠繼續提供一局部功能,確保能夠實施必要的措施。 .7 資源控制A2 本項要求包括: a) 當應用系統的通信雙方中的一方在一段時間內未作任何響應,另一方應能夠自動結束會話; b) 應能夠對應用系統的最大并發會話連接數進行限制; c) 應能夠對單個帳戶的多重并發會話進行限制。 數據平安及備份恢復.1 數據完整性S2 應能夠檢測到鑒別信息和重要業務數

36、據在傳輸過程中完整性受到破壞。 .2 數據保密性S2 應采用加密或其他保護措施實現鑒別信息的存儲保密性。 .3 備份和恢復A2 本項要求包括: a) 應能夠對重要信息進行備份和恢復; b) 應提供關鍵網絡設備、通信線路和數據處理系統的硬件冗余,保證系統的可用性。 6.2 管理要求 平安管理制度.1 管理制度G2 本項要求包括: a) 應制定信息平安工作的總體方針和平安策略,說明機構平安工作的總體目標、范圍、原那么和平安框架等; b) 應對平安管理活動中重要的管理內容建立平安管理制度; c) 應對平安管理人員或操作人員執行的重要管理操作建立操作規程。 .2 制定和發布G2 本項要求包括: a)

37、應指定或授權專門的部門或人員負責平安管理制度的制定; b) 應組織相關人員對制定的平安管理制度進行論證和審定; c) 應將平安管理制度以某種方式發布到相關人員手中。 .3 評審和修訂G2 應定期對平安管理制度進行評審,對存在缺乏或需要改良的平安管理制度進行修訂。 平安管理機構.1 崗位設置G2 本項要求包括: a) 應設立平安主管、平安管理各個方面的負責人崗位,并定義各負責人的職責; GB/T 222392021 12 b) 應設立系統管理員、網絡管理員、平安管理員等崗位,并定義各個工作崗位的職責。 .2 人員配備G2 本項要求包括: a) 應配備一定數量的系統管理員、網絡管理員、平安管理員等

38、; b) 平安管理員不能兼任網絡管理員、系統管理員、數據庫管理員等。 .3 授權和審批G2 本項要求包括: a) 應根據各個部門和崗位的職責明確授權審批部門及批準人,對系統投入運行、網絡系統接入和重要資源的訪問等關鍵活動進行審批; b) 應針對關鍵活動建立審批流程,并由批準人簽字確認。 .4 溝通和合作G2 本項要求包括: a) 應加強各類管理人員之間、組織內部機構之間以及信息平安職能部門內部的合作與溝通; b) 應加強與兄弟單位、公安機關、電信公司的合作與溝通。 .5 審核和檢查G2 平安管理員應負責定期進行平安檢查,檢查內容包括系統日常運行、系統漏洞和數據備份等情況。 人員平安管理 .1

39、人員錄用G2 本項要求包括: a) 應指定或授權專門的部門或人員負責人員錄用; b) 應標準人員錄用過程,對被錄用人員的身份、背景和專業資格等進行審查,對其所具有的技術技能進行考核; c) 應與從事關鍵崗位的人員簽署保密協議。 .2 人員離崗G2 本項要求包括: a) 應標準人員離崗過程,及時終止離崗員工的所有訪問權限; b) 應取回各種身份證件、鑰匙、徽章等以及機構提供的軟硬件設備; c) 應辦理嚴格的調離手續。 .3 人員考核G2 應定期對各個崗位的人員進行平安技能及平安認知的考核。 .4 平安意識教育和培訓G2 本項要求包括: a) 應對各類人員進行平安意識教育、崗位技能培訓和相關平安技

40、術培訓; b) 應告知人員相關的平安責任和懲戒措施,并對違反違背平安策略和規定的人員進行懲戒; c) 應制定平安教育和培訓方案,對信息平安根底知識、崗位操作規程等進行培訓。 .5 外部人員訪問管理G2 應確保在外部人員訪問受控區域前得到授權或審批,批準后由專人全程陪同或監督,并登記備案。 系統建設管理GB/T 222392021 13 .1 系統定級G2 本項要求包括: a) 應明確信息系統的邊界和平安保護等級; b) 應以書面的形式說明信息系統確定為某個平安保護等級的方法和理由; c) 應確保信息系統的定級結果經過相關部門的批準。 .2 平安方案設計G2 本項要求包括: a) 應根據系統的平

41、安保護等級選擇根本平安措施,依據風險分析的結果補充和調整平安措施; b) 應以書面形式描述對系統的平安保護要求、策略和措施等內容,形成系統的平安方案; c) 應對平安方案進行細化,形成能指導平安系統建設、平安產品采購和使用的詳細設計方案; d) 應組織相關部門和有關平安技術專家對平安設計方案的合理性和正確性進行論證和審定,并且經過批準后,才能正式實施。 .3 產品采購和使用G2 本項要求包括: a) 應確保平安產品采購和使用符合國家的有關規定; b) 應確保密碼產品采購和使用符合國家密碼主管部門的要求; c) 應指定或授權專門的部門負責產品的采購。 .4 自行軟件開發G2 本項要求包括: a) 應確保開發環境與實際運行環境物理分開; b) 應制定軟件開發管理制度,明確說明開發過程的控制方法和人

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論